Vydání http serveru Apache 2.4.68 s odstraněním 13 zranitelností

Byl vydán Apache HTTP Server verze 2.4.68, který opravuje 13 zranitelností a zavádí několik vylepšení.

Opravené zranitelnosti (první 6 jsou střední závažnosti, zbývající jsou nízké závažnosti):

  • CVE-2026-34355 - Při přístupu k útočníkovi ovládanému backendu dochází k přetečení vyrovnávací paměti v mod_proxy_html.
  • CVE-2026-49975 - Odmítnutí služby v důsledku vyčerpání paměti procesu.
  • CVE-2026-44186 - Při přístupu k FTP serveru ovládanému útočníkem je zneužita nekonečná smyčka v modulu mod_proxy_ftp.
  • CVE-2026-44119 – Místní uživatelé s oprávněním k vytváření souborů .htaccess mohou číst obsah souborů s oprávněními uživatele httpd.
  • CVE-2026-43951 - Havárie procesu kvůli čtení mimo povolené meze v mod_headers a mod_mime.
  • CVE-2026-42535 – Zranitelnost v mod_dav_fs umožňuje autorům obsahu WebDAV přístup k adresáři, který vyžaduje zvýšená oprávnění.
  • CVE-2026-29167 – Zranitelnost typu „použít po uvolnění“ v mod_ldap.
  • CVE-2026-29170 — Cross-site scripting v mod_proxy_ftp.
  • CVE-2026-34356 – Přetečení vyrovnávací paměti v implementaci ProxyPassReverseCookieMap.
  • CVE-2026-42536 – Přetečení vyrovnávací paměti v mod_xml2enc.
  • CVE-2026-44185 - Při odesílání požadavků na OCSP server útočníka se v mod_ssl čte hodnota mimo povolený rozsah.
  • CVE-2026-44631 - Přetečení vyrovnávací paměti při zpracování regulárních výrazů v konfiguraci.
  • CVE-2026-48913 - Zranitelnost typu „use after-free“ v mod_http2 se objevuje, když jsou vyčerpány dostupné deskriptory souborů.

Mezi vylepšení, která se netýkají zabezpečení, patří:

  • Mod_ssl a utilita ab nyní podporují OpenSSL 4.0.
  • Přidáno rozpoznávání typu atributu SerialNumber do mod_ssl.
  • Direktiva ErrorLogFormat nyní podporuje substituci „%{m}t“ pro určení času v protokolu s přesností na milisekundy.
  • Modul mod_http2 byl aktualizován na verzi 2.0.42.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster